home *** CD-ROM | disk | FTP | other *** search
/ The PC-SIG Library 13 / PC-Sig Library (13th Edition) (PC-SIG) (1994).ISO / virus / clean104.doc < prev    next >
Text File  |  1993-12-13  |  22KB  |  532 lines

  1.  
  2.                           CLEAN-UP Version 9.15V104
  3.                 Copyright (C) 1990 - 1993 by McAfee Associates
  4.                              All rights reserved.
  5.  
  6.                        Documentation by Aryeh Goretsky.
  7.  
  8.  
  9.  
  10.  
  11.  
  12.  
  13.  
  14.  
  15.  
  16.  
  17.  
  18.  
  19.  
  20.  
  21.  
  22.  
  23.  
  24.                McAfee Associates, Inc.       (408) 988-3832 office
  25.                3350 Scott Blvd., Bldg. 14    (408) 970-9727 fax
  26.                Santa Clara, CA  95054-3107   (408) 988-4004 BBS (25 lines)
  27.                U.S.A                         USR HST/v.32/v.42bis/MNP1-5
  28.                                              CompuServe        GO MCAFEE
  29.                                              InterNet support@mcafee.COM       
  30.  
  31.  
  32.  
  33.  
  34.  
  35.                               TABLE OF CONTENTS:
  36.  
  37.  
  38.           SYNOPSIS  . . . . . . . . . . . . . . . . . . . . . . . . . . .2
  39.            - What is CLEAN-UP?
  40.            - System Requirements
  41.  
  42.           AUTHENTICITY  . . . . . . . . . . . . . . . . . . . . . . . . .2
  43.            - Verifying the integrity of CLEAN-UP
  44.  
  45.           WHAT'S NEW  . . . . . . . . . . . . . . . . . . . . . . . . . .3
  46.            - New features and viruses added in this release
  47.  
  48.           OVERVIEW  . . . . . . . . . . . . . . . . . . . . . . . . . . .3
  49.            - General description of CLEAN-UP
  50.  
  51.           OPERATION and OPTIONS . . . . . . . . . . . . . . . . . . . . .5
  52.            - How to use CLEAN-UP, detailed explanation of switches
  53.  
  54.           EXAMPLES  . . . . . . . . . . . . . . . . . . . . . . . . . . .7
  55.            - Samples of frequently-used options
  56.  
  57.           REGISTRATION  . . . . . . . . . . . . . . . . . . . . . . . . .8
  58.            - How to register CLEAN-UP
  59.  
  60.           TECH SUPPORT  . . . . . . . . . . . . . . . . . . . . . . . . .8
  61.            - Information to have ready when calling for tech support
  62.  
  63.           APPENDIX A  . . . . . . . . . . . . . . . . . . . . . . . . . .9
  64.             - Foreign language support for CLEAN-UP
  65.  
  66.  
  67.  
  68.  
  69.  
  70.  
  71.  
  72.  
  73.  
  74.  
  75.  
  76.  
  77.  
  78.  
  79.  
  80.  
  81.  
  82.  
  83.  
  84.                                           Page 1
  85.  
  86. CLEAN-UP Version 9.15V104                                    Page 2
  87.  
  88.  
  89.           SYNOPSIS
  90.  
  91.                CLEAN-UP (CLEAN) is a virus disinfection program for IBM PC
  92.           and compatible computers.  CLEAN searches through the partition
  93.           table, boot sector, or files of a PC to remove viruses specified
  94.           by the user.  In most instances, CLEAN repairs infected areas
  95.           of the system, restoring them to their pre-infected state.
  96.           CLEAN removes all viruses identified by the current version of
  97.           VIRUSCAN.  CLEAN can also remove new or unknown viruses using
  98.           recovery information stored by SCAN [See VIRUSCAN's
  99.           documentation for details].
  100.                CLEAN runs on any PC with 400Kb and DOS 2.00 or above.
  101.  
  102.  
  103.           AUTHENTICITY
  104.  
  105.                CLEAN performs a self-test when run.  If CLEAN has been
  106.           modified in any way, a warning will be displayed.  However,
  107.           CLEAN is still able to remove viruses.  If CLEAN reports it
  108.           has been damaged, a new, undamaged copy should be obtained.
  109.                CLEAN is packaged with VALIDATE, a program to check
  110.           the integrity of CLEAN.EXE.  The VALIDATE.DOC file explains
  111.           its usage.  The VALIDATE program distributed with CLEAN may
  112.           be used to check new versions for tampering or damage.
  113.  
  114.                The validation results for Version 104 should be:
  115.  
  116.                         FILE NAME: CLEAN.EXE
  117.                              SIZE: 144,637
  118.                              DATE: 05-03-1993
  119.               FILE AUTHENTICATION
  120.                    Check Method 1: 6848
  121.                    Check Method 2: 0EEE
  122.  
  123.           If your copy of CLEAN.EXE differs, it may have been modified.
  124.           Always obtain CLEAN from a known source.  The latest version of
  125.           CLEAN and validation data can be obtained from McAfee
  126.           Associates' bulletin board system at (408) 988-4004, from the
  127.           McAfee Virus Help Forum on CompuServe (GO MCAFEE), and by
  128.           anonymous ftp from the mcafee.COM site on the Internet.
  129.                All of McAfee Associates' programs are archived with
  130.           Version 1.10 of PKWare's PKZIP Authentic File Verification.
  131.           When unzipped with Version 1.10 of PKWare's PKUNZIP program,
  132.           an "-AV" will be displayed after each file is unzipped and an
  133.           "Authentic Files Verified! # NWN405  Zip Source: McAFEE
  134.           ASSOCIATES" will appear once all files are unzipped.
  135.  
  136.           NOTE:  If you do not receive the Authentic File Verification
  137.                  messages, you may be using a different version of
  138.                  PKUNZIP, such as V1.93α or V2.04.  Use PKUNZIP Version
  139.                  1.10 to unzip files if you wish to have Authenticity
  140.                  Verification displayed as files are unzipped.
  141. CLEAN-UP Version 9.15V104                                    Page 3
  142.  
  143.  
  144.           WHAT'S NEW
  145.  
  146.                Version 104 includes new removers for the 1757, Barrotes
  147.           Coahuila, Math Test, Monkey, and XTAC viruses, as well as a
  148.           re-write of the boot sector virus removal code.  CLEAN has been
  149.           updated to recognize all the new viruses added in the current
  150.           release of VIRUSCAN.
  151.                 New features added in this release include:
  152.  
  153.           ·    The /AD switch has been enhanced to allow all local
  154.                drives, all networked drives, or both to be scanned.
  155.  
  156.           ·    The /BMP switch has been added to clean viruses from OS/2
  157.                Boot Manager partitions.
  158.  
  159.           ·    The /UNATTEND switch has been made a default setting (it
  160.                was required for networked and multitasking computers).
  161.  
  162.                CLEAN displays messages in English (default); foreign
  163.           language support is available for many other languages.  Please
  164.           refer to APPENDIX C for information on foreign language support.
  165.                Please refer to the enclosed VIRLIST.TXT file for a short
  166.           description of the new viruses.  For more detailed descriptions,
  167.           please refer to Patricia Hoffman's virus summary listing (VSUM).
  168.  
  169.           OVERVIEW
  170.  
  171.                CLEAN searches the system for viruses to remove.  When an
  172.           infected file is found, CLEAN isolates and removes the virus and
  173.           in most cases repairs the infected file and restores it to
  174.           normal operation.  If the file is infected with an uncommon
  175.           virus, CLEAN displays a warning message asking whether to
  176.           overwrite and delete the infected file.  Erased files are non-
  177.           recoverable.
  178.                Before running CLEAN, verify the infection with VIRUSCAN.
  179.           SCAN will locate and identify the virus and provide the I.D.
  180.           code used by CLEAN.  The I.D. is displayed inside the square
  181.           brackets, "[" and "]."  For example, the I.D. code for the
  182.           Jerusalem virus is displayed as "[Jeru]".  This I.D. must
  183.           be used with CLEAN to remove the virus.  The square brackets
  184.           "[" and "]" MUST be included.
  185.                If SCAN finds an unknown virus in a file that has had
  186.           validation or recovery data stored for it, it will warn that an
  187.           infection has occurred.  It will not, display an I.D. code.
  188.  
  189.                NOTE:  When CLEAN is run with the /GENERIC or /GRF options
  190.                       to disinfect files or system areas based on recovery
  191.                       information stored by SCAN, no I.D. code should be
  192.                       used.
  193.  
  194.                Please refer to the VIRUSCAN documentation for instructions
  195.           in adding recovery information to your system.
  196. CLEAN-UP Version 9.15V104                                    Page 4
  197.  
  198.  
  199.                The common viruses that CLEAN-UP is able to remove while
  200.           repairing and restoring the infected programs or system areas
  201.           are:
  202.  
  203.           555             644             696             730
  204.           748             855             1008            1024
  205.           1139            1241            1253            1339
  206.           1554            1575*+          1757            1992
  207.           2560            4096*+          Air Cop*        Alabama+
  208.           Alameda         Antitelefonica  Azusa           Barrotes
  209.           Beeper          Black Monday+   Bloody!         Boys
  210.           Cansu           Cascade*+       Coahuila        Creeper
  211.           Curse           Dark Avenger*+  DataLock+       December 28+
  212.           Devil's Dance   Dir-2           Disk Killer*    EDV*
  213.           Empire*         Enigma          Fellowship+     Filler
  214.           Fish+           Flash           Flip*+          Form
  215.           Generic Boot    Generic MBR     Ghost           Haifa
  216.           Holocausto      Invader*+       Irish_3         Jerusalem*+
  217.           Joshi           KeyPress*+      Korea*          Lazy
  218.           Lehigh          Liberty+        Lisbon*         Little Girl2
  219.           Little Girl3    Loa Duong       M128            Maltese Amoeba
  220.           Mardi Bro.'s    Math Test       Michelangelo    Monkey
  221.           Mosquito        Multi-2         Murphy*+        Music Bug
  222.           Nomenclature    Pakistani Brain*Perfume         Ping Pong*
  223.           Plastique*+     Possessed       Print Screen-2* R-11+
  224.           SBC             Slayer          Slow+           Stoned*
  225.           Striker+        Sunday+         Sunday2+        SVC+
  226.           Taiwan 3+       Taiwan 4+       Tequila         Tokyo
  227.           Topo            Traceback/3066  Troi            Typo Boot
  228.           V800            V-801           VACSINA*+       Vienna*
  229.           Violator*+      VirDem          XTAC
  230.           Whale*+         Yankee Doodle*+ ZeroBug
  231.  
  232.           *Denotes virus with more than one strain
  233.           +Denotes virus which attaches to overlays
  234.  
  235.           AN IMPORTANT NOTE ABOUT .EXE FILES:  Some viruses infecting .EXE
  236.           files may not be removed successfully if the .EXE loads itself
  237.           as an internal overlay.  Instead of attaching to the end of the
  238.           .EXE file, the virus may attach to the beginning of the overlay
  239.           area, and corrupt the program.  CLEAN will truncate files
  240.           infected in this manner.  If a file no longer runs after being
  241.           cleaned, replace it from the manufacturer's original disk or
  242.           virus-free backups.
  243.  
  244.           AN IMPORTANT NOTE ABOUT PARTITION TABLE VIRUSES (e.g., Stoned):
  245.           Removing a partition table-infecting virus like the Stoned
  246.           can cause loss of the partition table on systems partitioned
  247.           with programs other than DOS, e.g., Disk Manager or SpeedStor.
  248.           As a precaution, back up all critical data before running CLEAN.
  249.           Loss of the partition table can result in the LOSS OF ALL DATA
  250.           ON THE DISK.
  251. CLEAN-UP Version 9.15V104                                    Page 5
  252.  
  253.  
  254.           OPERATION and OPTIONS
  255.  
  256.           IMPORTANT NOTE:  TURN OFF YOUR PC AND BOOT FROM A CLEAN DOS
  257.                            SYSTEM-BOOTABLE DISK BEFORE BEGINNING.  RUN
  258.                            CLEAN FROM A WRITE-PROTECTED DISK TO PREVENT
  259.                            INFECTION OF THE CLEAN.EXE PROGRAM FILE.
  260.  
  261.                Power down the infected system and boot from a clean,
  262.           write-protected system-bootable diskette.  This insures that the
  263.           virus is not in system memory and prevents reinfection.  After
  264.           cleaning, power down the PC, boot from the system disk, and run
  265.           VIRUSCAN to ensure the system has been successfully disinfected.
  266.           After cleaning the hard disk, copy the SCAN and CLEAN programs
  267.           on to it and check all floppy disks that have been in
  268.           contact with the system.
  269.  
  270.                CLEAN displays the name of infected files or system areas,
  271.           the virus found, and reports a "successful" disinfection for
  272.           each virus removed.  If a file has multiple infections, CLEAN
  273.           will report the virus has been removed successfully for each
  274.           infection.
  275.  
  276.                Select valid options for CLEAN-UP from the list below:
  277.  
  278.           CLEAN {drive(s)} [virus I.D.] {options}
  279.                            ^
  280.                            |
  281.                            `---- NOTE:  The square brackets "[" and "]"
  282.                                         are required around the I.D. code.
  283.  
  284.           Options are:
  285.  
  286.           {drives}          - indicate drive(s) to be cleaned
  287.  
  288.           [virus I.D.]      - Virus identification code provided by
  289.                               SCAN when a virus is detected (See the
  290.                               VIRLIST.TXT file for a complete list.)
  291.  
  292.           /A                - Check all files for viruses
  293.           /AD{x}            - Clean all drives {L = Local, N = Network}
  294.           /E .xxx .yyy .zzz - Clean overlay extensions .xxx .yyy .zzz
  295.           /GENERIC          - Clean unknown viruses
  296.                               (see below for specifics)
  297.           /GRF {filename}   - Clean unknown viruses using recovery
  298.                               data file {filename}
  299.           /MAINT            - Clean "invalid media" error (damaged)
  300.                               disk
  301.           /MANY             - Check multiple disks for viruses
  302.           /NOEXPIRE         - Do not display expiration notice
  303.           /NOPAUSE          - Disable screen prompting
  304.           /REPORT {fname}   - Create report file {fname}
  305.  
  306. CLEAN-UP Version 9.15V104                                    Page 6
  307.  
  308.  
  309.           /A - This option checks all files on the drive(s) scanned and
  310.           also examines a greater portion of files.  This substantially
  311.           increases the amount of time required to check disks and also
  312.           increases CLEAN's ability to detect viruses infecting overlay
  313.           files.  It is recommended this switch only be used when an
  314.           overlay-infecting virus is found.  This option takes priority
  315.           over the /E option.
  316.  
  317.           /AD{x} - This option cleans all drives of viruses.  If /ADL
  318.           is used, all local drives are checked, including compressed
  319.           drives and CD-ROM's.  If /ADN is used, all networked drives
  320.           are checked.  To clean local and network drives, use /AD by
  321.           itself.
  322.  
  323.           /E .xxx .yyy .zzz - This option allows additional extension(s)
  324.           to be cleaned.  Extensions should include a period "." and each
  325.           extension must be separated by a space after the /E.  Up to
  326.           three extensions may be added with the /E.  For more extensions,
  327.           use the /A option instead.
  328.  
  329.           /GENERIC - This option is used to clean files or system areas
  330.           that have been infected with a new (unknown) virus.  For
  331.           /GENERIC to work, recovery information must have been stored
  332.           prior to infection by VIRUSCAN's /AG option.  No virus I.D. code
  333.           is required when using the /GENERIC switch.
  334.  
  335.           /GRF {filename} - This option is used to clean files or system
  336.           areas that  have been infected by a new (unknown) virus.  For
  337.           /GRF to work, recovery data and validation codes must have been
  338.           saved by VIRUSCAN's /AF option to {filename}.  No virus I.D.
  339.           code is required when using the /GRF switch.
  340.  
  341.           /MAINT - This option is used to clean hard disks partitioned
  342.           with DOS 4.0 or above that have been damaged by a boot sector
  343.           or partition table virus, or partitioned with non-DOS
  344.           partitions, such as Novell NetWare/386 or IBM OS/2 386HPFS.
  345.           Attempts to access damaged or non-DOS disks result in an
  346.           "Invalid media" message being displayed.
  347.  
  348.           /MANY - This option is used to clean multiple disks placed in
  349.           the same drive.  If you have more than one floppy disk to check
  350.           for viruses, the /MANY option allows you to check them without
  351.           running CLEAN multiple times.
  352.  
  353.           /NOEXPIRE - This option disables a warning message that CLEAN
  354.           displays after seven months warning that it may no longer be
  355.           current with respect to known viruses.
  356.  
  357.  
  358.  
  359.  
  360.  
  361. CLEAN-UP Version 9.15V104                                    Page 7
  362.  
  363.  
  364.           /NOPAUSE - This option disables the "More? (H = Help)" prompt
  365.           displayed when CLEAN fills up a screen with 24 lines of text.
  366.           This allows CLEAN to be run on PC's with severe infections
  367.           without user assistance.
  368.  
  369.           /REPORT {filename} - This option saves the output of CLEAN to
  370.           {filename} in ASCII text format.  If {filename} exists, CLEAN
  371.           will erase it and create a new report
  372.  
  373.  
  374.           EXAMPLES
  375.  
  376.                The following examples show different option settings:
  377.  
  378.                CLEAN C: D: E: [JERU] /A
  379.                     To remove the Jerusalem virus from drives C:, D:, and
  380.                     E:, searching all files for the virus
  381.  
  382.                CLEAN A: [STONED]
  383.                     To remove the Stoned virus from the disk in drive A:
  384.  
  385.                CLEAN C:\MORGAN [DAV] /A
  386.                     To remove the Dark Avenger virus from subdirectory
  387.                     MORGAN on drive C:, searching all files for the virus
  388.  
  389.                CLEAN B: [DOODLE] /REPORT C:YNKINFCT.TXT
  390.                     To remove the Yankee Doodle virus from drive B: and
  391.                     create a report named YNKINFCT.TXT on drive C:
  392.  
  393.                CLEAN C: /GENERIC
  394.                     To remove an unknown virus from drive C: using
  395.                     recovery data stored by SCAN's /AG option.
  396.  
  397.                CLEAN C: D: /GRF A:\SCANCRC.CRC
  398.                     To remove an unknown virus from drives C: and D: using
  399.                     recovery data stored by SCAN's /AF option.
  400.  
  401.  
  402.  
  403.  
  404.  
  405.  
  406.  
  407.  
  408.  
  409.  
  410.  
  411.  
  412.  
  413.  
  414.  
  415.  
  416. CLEAN-UP Version 9.15V104                                    Page 8
  417.  
  418.  
  419.           REGISTRATION
  420.  
  421.                A registration fee of US$35.00 is required for the use of
  422.           CLEAN-UP by individual home users.  Registration entitles the
  423.           holder to unlimited free upgrades from McAfee Associates' BBS
  424.           or the Computer Virus Help Forum on CompuServe and technical
  425.           support for one year.  When registering, a diskette containing
  426.           the latest version may be requested for an additional US$9.00.
  427.           Only one diskette mailing will be made.
  428.                Registration is for home users only and does not apply to
  429.           businesses, corporations, organizations, government agencies, or
  430.           schools, which must obtain a license for use.  Contact McAfee
  431.           Associates directly or an Authorized Agent for more information.
  432.  
  433.  
  434.           TECH SUPPORT
  435.  
  436.                For fast and accurate help, please have the following
  437.           information ready when you contact McAfee Associates:
  438.  
  439.                ·    Program name and version number.
  440.  
  441.                ·    Type and brand of computer, hard disk, plus any
  442.                     peripherals.
  443.  
  444.                ·    Version of DOS plus any TSRs or device drivers in use.
  445.  
  446.                ·    Printouts of your AUTOEXEC.BAT and CONFIG.SYS files.
  447.  
  448.                ·    A printout of what is in memory from the MEM command
  449.                     (DOS 4 and above users only) or a similar utility.
  450.  
  451.                ·    The exact problem you are having.  Please be as
  452.                     specific as possible.  Having a printout of the
  453.                     screen and/or being at your computer be will helpful.
  454.  
  455.           McAfee Associates can be contacted by BBS, CompuServe, FAX, or
  456.           InterNet 24 hours a day, or by telephone at (408) 988-3832,
  457.           Monday through Friday, 7:00AM to 5:30PM Pacific Time.
  458.  
  459.                McAfee Associates, Inc.       (408) 988-3832 office
  460.                3350 Scott Blvd. Bldg. 14     (408) 970-9727 fax
  461.                Santa Clara, CA  95054-3107   (408) 988-4004 BBS (25 lines)
  462.                U.S.A                         USR HST/v.32/v.42bis/MNP1-5
  463.                                              CompuServe        GO MCAFEE
  464.                                              Internet support@mcafee.com
  465.  
  466.           If you are overseas, there may be an Authorized McAfee Associates
  467.           Agent in your area.  Please refer to the AGENTS.TXT file for a
  468.           listing of McAfee Associates Agents for support or sales.
  469.  
  470.  
  471. CLEAN-UP Version 9.15V104                                    Page 9
  472.  
  473.  
  474.           APPENDIX A:  CLEAN-UP'S FOREIGN LANGUAGE SUPPORT
  475.  
  476.                CLEAN-UP can display messages in a foreign language by
  477.           reading in a replacement set of messages from an external
  478.           file named MCAFEE.MSG.  When the MCAFEE.MSG file is placed in
  479.           the same directory as the SCAN.EXE file, SCAN will display
  480.           messages from the foreign language module instead of displaying
  481.           messages in English (American).  Currently, SCAN is bundled with
  482.           two .MSG files, FRENCH.MSG and SPANISH.MSG, which contain
  483.           messages in French (European) and Spanish (Latin America),
  484.           respectively.
  485.  
  486.                To use a foreign language module, rename it to MCAFEE.MSG
  487.           and place it in the same directory as the CLEAN.EXE file.  When
  488.           CLEAN-UP is run, it will check for the MCAFEE.MSG file and use it,
  489.           if found.
  490.  
  491.                Support for other languages such as Chinese, Dutch, Finnish,
  492.           French (Canadian), German, Hungarian, Norwegian, Portuguese,
  493.           Russian, Spanish (European), Swahili, Swedish and Bulgarian is
  494.           planned for future releases.  Contact your local McAfee Associates
  495.           Authorized Agent or McAfee Associates directly for availability.
  496.  
  497.  
  498.  
  499.  
  500.  
  501.  
  502.  
  503.  
  504.  
  505.  
  506.  
  507.  
  508.  
  509.  
  510.  
  511.  
  512.  
  513.  
  514.  
  515.  
  516.  
  517.  
  518.  
  519.  
  520.  
  521.  
  522.  
  523.  
  524.  
  525.  
  526.  
  527.  
  528.  
  529.  
  530.  
  531.  
  532.